Quels sont les principaux avantages de ThreatDown Powered by Malwarebytes Advanced Server Corporate ?
Gestion centralisée – Tous les serveurs sont gérés à partir d’une seule console cloud.
EDR pour serveurs – Surveillance et isolation des activités suspectes sur les serveurs.
Restauration après une attaque par ransomware – Restauration des fichiers modifiés jusqu’à sept jours en arrière.
Gestion des correctifs – Application automatique des correctifs pour Windows et les logiciels serveurs tiers.
Large couverture – De Windows Server 2016 à 2025 et Linux.
Remarque importante – Pas d’analyse des boîtes aux lettres ni de gestion du chiffrement.
Protection des terminaux – Bloque les logiciels malveillants, les exploits et les comportements de ransomware sur les rôles de serveur.
Détection et réponse au niveau des terminaux – Surveillance des activités suspectes, isolation des terminaux et Active Response Shell.
Restauration après attaque par ransomware dans les 7 jours – Restaure les fichiers modifiés par un ransomware dans un délai de sept jours.
Gestion des vulnérabilités et des correctifs – Analyse et application de correctifs sur le système d’exploitation et les applications tierces.
Console cloud Nebula – Politiques de serveur distinctes, groupes, exclusions et exportation du syslog CEF.
Important – Le chiffrement des disques durs et l’analyse Exchange au niveau des boîtes aux lettres ne sont pas inclus.
ThreatDown Advanced Server est la version serveur de l’offre Advanced de ThreatDown powered by Malwarebytes, la gamme d’entreprise commercialisée sous le nom de Malwarebytes for Business jusqu’au changement de marque en novembre 2023. Chaque serveur protégé est géré depuis la console Nebula basée sur le cloud, à l’aide de politiques, de groupes et d’exclusions propres au serveur, distincts de la configuration des postes de travail.
Un seul agent par serveur – La protection, l’EDR et l’application des correctifs s’effectuent via un agent unique.
Configuration adaptée aux rôles – Exclusions documentées pour Exchange, SQL, DNS et les contrôleurs de domaine.
Récupération sans VSS – La restauration utilise des copies locales protégées, et non des instantanés de volume fantôme.
Prise en charge des serveurs Linux – Une seule console pour Windows Server et les principales distributions Linux.
Preuves pour les audits – Journal de détection conservé pendant 365 jours, exportable vers un SIEM.
Triage guidé des alertes – La fonction « Managed Threat Hunting » ne transmet que les alertes critiques.
Cette offre est conçue pour les organisations qui gèrent un nombre raisonnable de serveurs et ne disposent pas d’une équipe de sécurité dédiée surveillant les alertes 24 heures sur 24. Une entreprise disposant de trois contrôleurs de domaine, d’un serveur de fichiers et d’un serveur Exchange bénéficie d’une couverture complète à partir d’une seule console. Dès lors qu’une personne doit répondre à des alertes à trois heures du matin, ce n’est plus la technologie d’Advanced qui constitue le facteur limitant, mais les effectifs, et c’est précisément ce à quoi répond l’offre Elite.
| Conditions requises | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Probable |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Par secteur |
| Questionnaire de sécurité des grands clients | En hausse | ✓ | ✓ |
| Traitement 24 heures sur 24 des alertes des serveurs | ✕ | Souvent | ✓ |
| Ce produit convient | ✓ | ✓ | Partiellement |
L'obligation de déclaration introduite par la loi révisée sur la sécurité de l'information s'applique aux exploitants d'infrastructures critiques, et non à toutes les entreprises suisses ; la première question est donc de savoir si votre organisation fait partie de ce groupe. Les exploitants concernés doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, ce qui signifie que les faits techniques doivent être rassemblés dès le premier jour, et non au cours de la semaine suivante. ThreatDown Advanced Server facilite concrètement le respect de ce délai : le journal de détection Nebula conserve les enregistrements pendant 365 jours, le journal des événements couvre les 30 derniers jours, et les données EDR relatives aux activités suspectes indiquent quel processus a été exécuté sur quel serveur et quelles modifications il a apportées, ce qui correspond exactement aux éléments nécessaires à un premier rapport. Ce que le produit ne fait pas, c’est déterminer si un incident doit être signalé, produire le rapport lui-même ou prendre en charge l’aspect organisationnel de cette obligation : il n’y a pas de gestion des dossiers, pas de procédure d’escalade définie vers la direction, ni de preuve de l’existence ou du test des sauvegardes. Cette description est de nature technique et ne constitue pas un avis juridique ; il vous appartient de vérifier auprès de vos propres conseillers juridiques si votre organisation est soumise à l’obligation de signalement.
Aucun logiciel ne permet à une entreprise de se mettre en conformité avec la directive NIS 2, car celle-ci s’adresse aux organisations et à leurs instances de direction et exige la mise en place de mesures techniques, opérationnelles et organisationnelles appropriées. Les catégories de mesures mentionnées par la directive comprennent l’analyse des risques et les politiques de sécurité, la gestion des incidents, la continuité des activités et la sauvegarde, la sécurité de la chaîne d’approvisionnement, la gestion et la divulgation des vulnérabilités, la cryptographie, le contrôle d’accès et l’authentification multifactorielle. ThreatDown Advanced Server apporte une contribution significative à trois d’entre elles : la gestion des incidents grâce à la détection EDR, à l’isolation des terminaux et à l’Active Response Shell ; la gestion des vulnérabilités grâce aux modules d’évaluation des vulnérabilités et de gestion des correctifs ; et la visibilité des actifs grâce à l’inventaire des terminaux dans Nebula. Il n’apporte aucune contribution à la continuité des activités et à la sauvegarde, à la cryptographie, à l’authentification multifactorielle, à la gouvernance de la chaîne d’approvisionnement ou à la formation du personnel, et son champ d’application se limite aux serveurs et aux postes de travail — les appliances réseau, les charges de travail dans le cloud et les systèmes d’identité en sont exclus. Étant donné que chaque État membre transpose la directive dans sa propre législation, les obligations qui s’appliquent effectivement à votre organisation découlent de la législation du pays dans lequel vous exercez vos activités.
Oui, pour la partie du questionnaire consacrée aux terminaux et aux serveurs, mais pas pour le reste. Il répond aux questions relatives à la protection contre les logiciels malveillants pour les serveurs avec gestion centralisée, à la présence d’une fonctionnalité EDR avec isolation et actions de réponse, à un processus de correctifs documenté avec rapports, à l’analyse régulière des vulnérabilités, au contrôle des applications et à la conservation des journaux avec exportation vers un SIEM au format CEF. Il couvre également l’accès à la console basé sur les rôles, puisque le journal d’audit des utilisateurs enregistre les modifications apportées par les administrateurs pendant 90 jours. Elle ne répond pas aux questions relatives aux tests de sauvegarde et de restauration, au chiffrement des données au repos, à l’authentification multifactorielle, à la protection contre les e-mails et le hameçonnage, à la segmentation du réseau, au développement sécurisé, à la gestion des fournisseurs, ni à votre propre statut de certification, tel que la norme ISO 27001. Lorsque la lacune concerne la surveillance 24 heures sur 24, passer à l’offre « Elite » au sein de la même gamme est généralement moins coûteux et bien moins perturbant que d’ajouter le service géré d’un deuxième fournisseur au même parc informatique ; les points relatifs au chiffrement et à la messagerie électronique sont mieux traités avec les modules ThreatDown distincts ou avec les outils pour lesquels vous disposez déjà d’une licence Microsoft, et la sauvegarde reste un choix de produit indépendant.
La différence décisive réside dans l’EDR. Core prévient et analyse, mais il ne peut pas détecter un comportement suspect a posteriori, ni isoler un serveur compromis, ni annuler un événement de chiffrement. Concrètement, Core vous signalera qu’un serveur manque de correctifs sans pouvoir les installer, car Core inclut l’analyse des vulnérabilités mais pas la gestion des correctifs. La version Elite n’ajoute aucune technologie dont Advanced ne dispose pas — elle ajoute des ressources humaines, sous la forme d’un service de détection et de réponse géré 24 h/24, 7 j/7 et 365 j/an, tandis que la version Ultimate ajoute le filtrage DNS et le support Premium en plus des fonctionnalités d’Elite.
| Capacités | Core | Advanced | Elite |
|---|---|---|---|
| Protection des terminaux | ✓ | ✓ | ✓ |
| Évaluation des vulnérabilités | ✓ | ✓ | ✓ |
| Gestion des correctifs | ✕ | ✓ | ✓ |
| EDR avec restauration en cas de rançongiciel (7 jours) | ✕ | ✓ | ✓ |
| Recherche active de menaces gérée | ✕ | ✓ | ✓ |
| Détection et réponse gérées, 24 h/24, 7 j/7, 365 j/an | ✕ | ✕ | ✓ |
| Centre de données européen pour la console | Limité | Limité | Limité |
Le premier point à vérifier est le lieu de traitement des données de votre console : la plupart des comptes Nebula sont provisionnés dans le centre de données standard, et le centre de données européen n’est disponible que pour un ensemble limité de comptes basés dans l’UE et provisionnés après le 3 août 2026, reconnaissables à une URL de connexion contenant « euc1 ». La prise en charge des plateformes n’est pas non plus uniforme : les installations Windows Server Core et les environnements VDI non persistants ne sont pas pris en charge du tout ; SUSE Linux Enterprise Server 15 sur x86_64 exécute Endpoint Protection mais pas EDR ; et la protection contre les comportements de ransomware n’est pas prise en charge sur RDP, Hyper-V et les rôles de services terminaux, alors que c’est précisément là que de nombreuses organisations s’attendent à ce qu’elle soit disponible. Les anciennes versions de Windows Server, de 2012 R2 jusqu’à 2008, ne peuvent être déployées qu’à l’aide du programme d’installation hérité, qui continue de recevoir des mises à jour de protection mais aucune nouvelle fonctionnalité. Sur un serveur Exchange, l’agent protège le système d’exploitation plutôt que le flux de messagerie ; il n’y a donc pas d’analyse au niveau du transport ou des boîtes aux lettres, et les exclusions antivirus propres à Microsoft doivent toujours être appliquées. Les achats complémentaires les plus courants sont le chiffrement de disque, la sécurité des e-mails et le filtrage DNS, qui constituent des modules distincts, ainsi que la surveillance gérée, qui nécessite le pack Elite.
Non. Les installations Server Core ne sont pas prises en charge ; une installation complète avec l’environnement de bureau est donc requise. Les environnements VDI non persistants ne sont pas non plus pris en charge, tandis que les environnements VDI persistants fonctionnent normalement.
Endpoint Protection prend en charge Alma Linux, Amazon Linux 2, CentOS, Debian, Oracle Linux 10, Red Hat Enterprise Linux, Rocky Linux, SUSE Linux Enterprise Server 15 et les versions LTS d’Ubuntu, sur x86_64 et ARM64. EDR fait exception : il n’est pas disponible sur SUSE Linux Enterprise Server 15 en x86_64, et nécessite le noyau Linux 3.10 ou une version plus récente, ainsi que DKMS sur Amazon Linux, CentOS et Red Hat.
Le journal de détection conserve les enregistrements pendant 365 jours, le journal d’activité des événements pendant 30 jours et le journal d’audit des utilisateurs pendant 90 jours. Pour une conservation plus longue, Nebula transfère les événements de menace vers un serveur syslog au format CEF via un terminal Windows promu, ou exporte les données de détection vers Google Chronicle SIEM.
Non. La restauration en arrière-plan rétablit les fichiers qu’un processus de ransomware détecté a modifiés sur cet appareil spécifique, dans un délai de sept jours, en utilisant des copies locales protégées plutôt que des instantanés de volume fantôme Windows. Elle ne prend pas en charge les pannes matérielles, les suppressions accidentelles, la destruction d’un serveur ou la corruption d’une base de données ; le concept de sauvegarde reste donc une exigence distincte.